chkrootkit은 "tcpd"를 INFECTED로 표시합니다. 거짓 긍정입니까?


25

chkrootkit으로 스캔하면 "tcpd"가 INFECTED로 표시됩니다. rkhunter의 스캔 결과가 정상적으로 표시되지만 (정규 오 탐지 제외)

걱정 할까? (나는 4.8.0-37-generic으로 우분투 16.10에 있습니다)



감사합니다! 도움이되었습니다! 추신 : 사용자의 평판에 어떻게 투표합니까? (이 경우)
마리너

그것은 단지 의견이었습니다. 잠시 후에 답변을 게시하겠습니다. 원할 경우 수락 할 수 있습니다.
muru

직접 스캔이 sudo chkrootkit tcpd반환 infected됩니까?
naXa

1
광산도 감염 됨으로 나타 났으며 설치되지 않았습니다.
Jason

답변:


36

에서 이 우분투 포럼 게시물 , 사용자 kpatz 신선한 16.10 VM에서이 테스트 chkrootkit은 여전히이에게 거짓 양성을, 불평했다. 패키지에서 md5sum을 비교하여 파일이 변조되었는지 항상 확인할 수 있습니다.

$ dpkg -S /usr/sbin/tcpd
tcpd: /usr/sbin/tcpd
$ (cd /; md5sum -c /var/lib/dpkg/info/tcpd.md5sums)
usr/sbin/safe_finger: OK
usr/sbin/tcpd: OK
usr/sbin/tcpdchk: OK
usr/sbin/tcpdmatch: OK
usr/sbin/try-from: OK
usr/share/man/man8/safe_finger.8.gz: OK
usr/share/man/man8/tcpd.8.gz: OK
usr/share/man/man8/tcpdchk.8.gz: OK
usr/share/man/man8/tcpdmatch.8.gz: OK
usr/share/man/man8/try-from.8.gz: OK

물론, md5sums 파일 자체가 훼손되었을 수 md5sum있습니다 (및 그 자체도 마찬가지입니다).


1
Muru, 그런 신속한 응답에 감사드립니다! 정말 도움이되었습니다. (불행히도 시스템은 내가 당신의 평판에 대한 투표를 못하게 그것은 내가 아직까지 허용하고 있지 않다 말한다. (((((
선원

악성인지 여부를 확인하고 알려진 정상 버전 MD5와 비교하면 충돌로 인해 사용하는 최악의 해시 섬일 수 있습니다.

2
제 경우에는 Ubuntu 18.04 tcpd를 사용하여 설치되지 않았으며 감염된 것으로보고되었습니다!
Philippe Delteil


0

광산은 또한 "INFECTED"(우분투 18.10)로 표시되었습니다 ... 그래서 debsums 유틸리티를 사용하여 tcpd를 확인했습니다.

sudo debsums | grep tcpd

"확인"으로 표시되었습니다.


0

virustotal과 같은 테스트를 위해 사이트에 업로드 할 수 있으며 BitDefender에는 1 분의 루트킷 스캐너 프로그램이 있습니다 (다중 OS 지원이 확실하지 않음).

루트킷이있는 경우 루트 액세스 권한이있는 악성 프로그램이 자신을 숨길 수 있다는 점을 고려하여 위에 게시 된 견고한 문서가 없으면 위양성인지 알 수있는 방법이 없습니다. 우려되는 것처럼 보이거나 CAPS LOCKS 구문을 따르고 있지만 앞으로는 데이터베이스와 같은 필수 파일 (클라우드 또는 외부 감염을 통해주의를 기울여야하는 외부 파일을 통해)을 보관하고 백업하는 것이 좋습니다. , 가족 사진, 직장, 불미스러운 동영상 등

중요한 정크에 대한 불일치가 있는지 md5 합계를 확인하십시오. 루트 액세스 권한이나 배포판 자체에 부여 할 수있는 것은 대부분입니다. 그리고 새로 설치를 실행 중이거나 설치를 신경 쓰지 않는다면 항상 다시 한 번 닦아서 확인할 수 있습니다.

빠른 편집 : BitDefender 는 실제로 Windows 이외의 다른 기능을 지원하지 않습니다. 사이드 노트, 모든 안티 바이러스 프로그램은 귀하와 귀하의 인터넷 사용을 데이터화합니다. 오픈 소스 ftw.

루트킷의 교활한 특성 과 이들이 얼마나 쉽게 전파되는지 에 대한 tl; dr .

당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.